Récapitulatif hebdomadaire des vulnérabilités – 18 décembre 2023 – Les exploits de JetBrains TeamCity se poursuivent

Découvrez les vulnérabilités de la semaine dernière dans les logiciels open source, les données exposées et les attaques menées par des groupes russes parrainés par l’État.

Écrit par
Jenna Phipps
Jenna Phipps
Dec 18, 2023
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

L’approche des fêtes ne signifie pas que les menaces de cybersécurité prennent des vacances. Les actualités de cette semaine portent notamment sur des vulnérabilités dans des logiciels open source, des données exposées et la poursuite d’attaques menées par des groupes russes parrainés par l’État. Les problèmes de sécurité de Dataproc de Google pourraient être exploités non seulement via le moteur analytique, mais aussi via Google Compute Engine. Les sites WordPress sont également vulnérables à l’injection de code par l’intermédiaire de l’extension Backup Migration. Avant que vos équipes informatiques et de sécurité ne se déconnectent pour les fêtes, pensez à vérifier qu’il ne reste aucune mise à jour ni aucun correctif en attente.

11 décembre 2023

Sonar découvre trois vulnérabilités dans le pare-feu open source pfSense

Type de vulnérabilité : XSS et injection de commandes.

Le problème : Le logiciel d’analyse de code SonarCloud a découvert trois vulnérabilités dans le logiciel de pare-feu open source pfSense : deux problèmes de cross-site scripting (XSS) et une vulnérabilité d’injection de commandes. Le NIST a répertorié ces trois vulnérabilités sous les références CVE-2023-42325, CVE-2023-42327, et CVE-2023-42326. Utilisées conjointement, ces vulnérabilités permettent à un acteur malveillant d’exécuter à distance du code arbitraire sur un serveur pfSense.

pfSense CE 2.7.0 et versions antérieures, ainsi que pfSense Plus 23.05.1 et versions antérieures, sont vulnérables. Bien que les vulnérabilités aient été découvertes cet été, Sonar n’a publié son rapport que la semaine dernière.

Le correctif : Sonar fournit des recommandations pour corriger les vulnérabilités, notamment des commits de correctifs du fournisseur de solutions réseau open source Netgate. Les versions 2.7.1 et 23.09 de pfSense corrigent également ces vulnérabilités.

Advertisement

12 décembre 2023

Les vulnérabilités de Dataproc mettent en danger les environnements de traitement des données

Type de vulnérabilité : Accès non authentifié aux clusters Dataproc.

Le problème : Le moteur de traitement et d’analyse des données Dataproc de Google présente des contrôles de sécurité insuffisants sur deux ports de pare-feu ouverts. Si un acteur malveillant connaît l’adresse IP de Dataproc, il peut y accéder sans s’authentifier. Le groupe de recherche d’Orca Security a publié un article consacré à cette vulnérabilité. Lorsqu’un acteur malveillant accède à une instance de Dataproc, il peut consulter des données sensibles en cours de traitement ou stockées.

L’équipe d’Orca a déclaré qu’au moment de la rédaction de cet article, Google n’avait pas corrigé la faille et l’avait seulement identifiée comme un risque d’abus. Google fournit des informations sur les dangers des règles de pare-feu ouvertes, mais pas sur la possibilité qu’un acteur malveillant accède à Dataproc via Google Compute Engine, comme l’a souligné Orca.

Le correctif : Orca Security analyse les clusters Dataproc et avertit ses clients lorsqu’une instance de Dataproc est mal configurée. Orca fournit également des recommandations de correction et du code pour résoudre le problème. Cela ne concerne que les clients d’Orca ; à ce stade, Google n’a pas proposé de solution globale.

13 décembre 2023

Les groupes russes continuent d’exploiter les serveurs JetBrains TeamCity

Type d’attaque : Contournement de l’authentification permettant d’accéder au serveur.

Le problème : La National Security Agency (NSA) a publié la semaine dernière un communiqué de presse concernant l’exploitation active d’une vulnérabilité des serveurs JetBrains TeamCity. Selon la NSA, des groupes d’acteurs malveillants comme APT29 et CozyBear, qui composent le Service des renseignements extérieurs russe (SVR), exploitent cette vulnérabilité connue depuis septembre 2023. Parmi les victimes figurent jusqu’à présent des entreprises des secteurs médical et financier.

Les acteurs malveillants exploitent la vulnérabilité connue sous la référence CVE-2023-42793 pour accéder aux serveurs TeamCity et mener d’autres actions, notamment élever leurs privilèges. Leur objectif est de conserver un accès à long terme aux serveurs.

Advertisement

La National Security Agency (NSA), le Federal Bureau of Investigation (FBI) et d’autres organisations ont élaboré un bulletin détaillé, un Cybersecurity Advisory (CSA) destiné à aider les équipes à réagir.

Le correctif : Le bulletin du CSA fournit plusieurs suggestions d’atténuation. Consultez la section Mitigations pour obtenir des recommandations précises, notamment appliquer le correctif déjà publié par JetBrains et activer des produits antivirus ainsi que des solutions de surveillance des terminaux.

Une vulnérabilité d’injection de code touche l’extension WordPress Backup Migration

Type d’attaque : Injection de code PHP et exécution de code à distance.

Le problème : Backup Migration, une extension WordPress installée sur des dizaines de milliers de sites web, présente une vulnérabilité permettant l’exécution de code à distance. La vulnérabilité, CVE-2023-6553, touche toutes les versions de Backup Migration jusqu’à la version 1.3.6. Un acteur malveillant peut utiliser le fichier /includes/backup-heart.php pour injecter du code PHP et contourner l’interaction de l’utilisateur afin d’exécuter du code à distance sur le site web concerné.

L’équipe de Wordfence, une extension de sécurité WordPress, a découvert ce bug et l’a signalé à BackupBliss, l’éditeur de l’extension.

Le correctif : Après avoir reçu le signalement de Wordfence, les développeurs de Backup Migration ont publié au début du mois de décembre un correctif pour cette vulnérabilité, intégré à la version 1.3.8. Les experts recommandent aux administrateurs WordPress de mettre à jour Backup Migration vers la dernière version afin d’éviter que leurs sites ne soient compromis. De nombreux sites WordPress ne sont toutefois pas à jour et restent vulnérables. Si l’extension est installée, vérifiez la version de Backup Migration utilisée sur votre site.

15 décembre 2023

Une vulnérabilité d’Apache Struts impose une mise à niveau vers de nouvelles versions logicielles

Type de vulnérabilité : Manipulation de paramètres permettant une traversée de chemins et pouvant entraîner l’exécution de code à distance.

Le problème : La Apache Software Foundation a annoncé une faille logicielle dans Apache Struts 2, un framework open source destiné au développement d’applications Java. Selon le NIST, la vulnérabilité permet aux acteurs malveillants de manipuler des paramètres et d’activer une traversée de chemins, ce qui pourrait leur permettre de téléverser des fichiers malveillants et d’exécuter du code à distance. Les versions concernées comprennent Struts 2.0.0 – Struts 2.3.37 (en fin de vie), Struts 2.5.0 – Struts 2.5.32 et Struts 6.0.0 – Struts 6.3.0.

Advertisement

Le correctif : Le NIST recommande de mettre Apache Struts à niveau vers la version 2.5.33 ou 6.3.0.2, ou une version ultérieure, afin de résoudre ce problème.

Ensuite, découvrez les étapes du cycle de gestion des vulnérabilités, qui comprennent l’évaluation, la hiérarchisation et la réévaluation des faiblesses de votre environnement informatique.

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.